
针对 CVE-2026-2472(GCP-2026-011)的技术 PoC:google-cloud-aiplatform 的 _genai/_evals_visualization(Vertex AI Python SDK)中存在未认证和存储型跨站脚本(XSS)漏洞,影响 Jupyter/Colab。
google-cloud-aiplatformgoogle-cloud-aiplatform 是 Google Cloud 官方的 Python SDK,用于与 Vertex AI 协同工作。它提供了高层抽象,可用于创建、训练、部署和使用 ML 模型(包括 AutoML 和自定义模型),并用于管理数据集、端点、流水线和预测。
GCP-2026-011(于 2026-02-20 发布并更新)记录了 CVE-2026-2472,这是 Google Cloud Vertex AI Python SDK (google-cloud-aiplatform) 中 _genai/_evals_visualization.py 组件的一个存储型 XSS 漏洞,影响从 1.98.0 到(但不包含)1.131.0 的版本。该漏洞允许未认证的攻击者将脚本转义序列注入模型评估结果或数据集 JSON,从而在受害者的 Jupyter/Colab 环境中执行任意 JavaScript;Google 表示通过升级到 1.131.0 或更高版本即可修复(1.131.0 于 2025-12-16 发布)。
vertexai/_genai/_evals_visualization.py 中的 XSS 漏洞该文件存在存储型 XSS 漏洞,因为它将攻击者可控的 JSON 直接嵌入内联的 <script> 代码块,而没有进行 HTML 脚本上下文转义。这允许包含脚本结束序列(例如 </script>)的恶意值突破预期的 JavaScript 数据赋值,并将可执行 JavaScript 注入到渲染后的 Jupyter/Colab HTML 中。
核心问题在于这种模式:
_get_evaluation_html(...) 将原始 JSON 注入:
const data = {eval_result_json}; (第 101 行)_get_comparison_html(...) 将原始 JSON 注入:
const data = {eval_result_json}; (第 180 行)_get_inference_html(...) 将原始 JSON 注入:
const data = JSON.parse({dataframe_json}); (第 252 行)即使输入通过 json.dumps(...) 进行序列化,那也只会使其成为有效的 JSON——并不能使其在 HTML <script> 上下文中安全嵌入。如果 JSON 中的任何字段包含 </script>,浏览器的 HTML 解析器就会终止当前的 script 标签,并将其余部分解析为攻击者控制的 HTML/JS。
{
"prompt": "</script><script>alert('XSS');</script>",
"rows": []
}
CVE-2026-2472 的本地 PoCgoogle-cloud-aiplatform 和 pandaspip install google-cloud-aiplatform==1.98.0
pip install pandas
CVE-2026-2472.py 以生成本地 PoC(.venv) L:\>python CVE-2026-2472.py
[+] xss_proof_local.html
